何が起きたか
2026年8月下旬に公開/追跡されており、CVSS 7.5 (高) です。jina-ai Reader は広く使用されているコンテンツ抽出/ウェブ取得ツールで、通常 RAG および LLM データ取得パイプラインに接続されて、ウェブページを LLM 消費可能なテキストに変換します。
なぜ重要か
Reader は攻撃者の影響を受けるか任意の URL を LLM パイプラインの代わりに取得するように設計されています — RAG 取得ツールが導入する SSRF プローンパターンです。自ホスト型デプロイメント (ガードは GCP でのみ機能) はメタデータエンドポイント経由のクラウド認証情報盗難に公開され、AI アプリケーションの背後にあるホスト環境を直接危険にさらします。
攻撃経路
jina-ai Reader の非公開アドレスガード (内部/クラウドメタデータアドレスへの SSRF をブロックすることを目的) は Google Cloud デプロイメント上でのみアクティブです。自ホスト型またはGCP以外のデプロイメントはこのガードを無効化し、公開解決可能なホスト名が非公開 IP (例: 169.254.169.254) に解決されるよう認証なしの攻撃者が供給できるようにします。これでクラウドメタデータまたは内部サービスコンテンツを取得できます。
影響を受けるシステム
jina-ai/reader (自ホスト型デプロイメント)
緩和策
利用可能になったらアップグレード/パッチを適用してください。ホスティング環境に関係なく非公開アドレスガードを強制してください。Reader サービスからメタデータ IP 範囲へのアウトバウンドリクエストをブロックするネットワークレベルのエグレス制御をデプロイしてください。